Vulnerabiliteti në ndërfaqen e monitorimit Icinga Web

Publikuar edicionet korektuese të paketës Icinga Web 2.6.4, 2.7.4 dhe v2.8.2, që ofron një ndërfaqe web për sistemin e monitorimit Icinga. Në përditësimet e propozuara janë eliminuar një kritike vulnerabiliteti (CVE-2020-24368), e cila lejon një sulmues të paautorizuar të aksesojë skedarë në server me privilegje të procesit Icinga Web (zakonisht përdoruesi me të cilin ekzekutohet serveri http ose fpm).

Për një sulm të suksesshëm, nevojitet një nga modulet e palëve të treta, të ofruara me imazhet ose ikona. Midis këtyre moduleve janë Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module dhe Globe Module. Këto module vetë nuk kanë vulnerabilitete, por shërbejnë si faktorë që mundësojnë organizimin e një sulmi në Icinga Web.

Sulmi realizohet përmes dërgimit të kërkesave HTTP GET ose POST në manejuesin që ofron imazhet, akses në të cilin nuk kërkon një llogari. Për shembull, nëse Icinga Web 2 është i aksesueshëm si «/icingaweb2» dhe në sistem ka një modulin businessprocess, i instaluar në katalogun /usr/share/icingaweb2/modules, për të lexuar përmbajtjen e skedarit /etc/os-release mund të dërgohet kërkesa «GET /icingaweb2/static/img?module_name=businessprocess&file=../../../etc/os-release».

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster